-
遠(yuǎn)程控制、竊密、挖礦!我國(guó)境內(nèi)捕獲“銀狐”木馬病毒變種
據(jù)國(guó)家計(jì)算機(jī)病毒應(yīng)急處理中心網(wǎng)站4月25日消息, 近日,國(guó)家計(jì)算機(jī)病毒應(yīng)急處理中心和計(jì)算機(jī)病毒防治技術(shù)國(guó)家工程實(shí)驗(yàn)室依托國(guó)家計(jì)算機(jī)病毒協(xié)同分析平臺(tái)(virus.cverc.org.cn)在我國(guó)境內(nèi)連續(xù)捕獲一系列針對(duì)我國(guó)網(wǎng)絡(luò)用戶,特別是財(cái)務(wù)和稅務(wù)工作人員用戶的木馬病毒。這些病毒的文件名稱與2025年“稅務(wù)稽查”、“所得稅匯算清繳”、“放假安排”等誘餌主題相關(guān),實(shí)際為惡意可執(zhí)行程序,全部針對(duì)Windows平臺(tái)用戶,主要通過(guò)社交媒體中轉(zhuǎn)發(fā)的釣魚網(wǎng)頁(yè)鏈接進(jìn)行傳播。經(jīng)過(guò)分析后發(fā)現(xiàn)這些病毒均為“銀狐”(又名“游蛇、“谷墮大盜”等)家族木馬病毒變種,如果用戶運(yùn)行相關(guān)惡意程序文件,將被攻擊者實(shí)施遠(yuǎn)程控制、竊密、挖礦等惡意操作,并可能被利用充當(dāng)進(jìn)一步實(shí)施電信網(wǎng)絡(luò)詐騙活動(dòng)的“跳板”。
圖1 有關(guān)病毒樣本情況
一、病毒感染特征
1. 釣魚主題特征
攻擊者使用的釣魚誘餌主題高度貼合我國(guó)社會(huì)和經(jīng)濟(jì)活動(dòng)的周期性事件。結(jié)合第一季度特點(diǎn),攻擊者刻意強(qiáng)調(diào)“企業(yè)所得稅”“第一季度”“稅務(wù)稽查”“匯算清繳”“3.15曝光”、“清明節(jié)放假”等關(guān)鍵詞,甚至偽造政府部門通知(如圖2所示),借此使?jié)撛谑芎φ咴黾泳o迫感和好奇心從而放松警惕,進(jìn)而下載和運(yùn)行具有迷惑性的木馬病毒文件。
圖2 偽造的政府部門通知
2.病毒文件特征
1)文件名
本次發(fā)現(xiàn)的系列木馬病毒文件名與釣魚信息具有高度一致性。如圖3所示。
圖3 病毒文件名稱及圖標(biāo)
2)文件格式
本次發(fā)現(xiàn)的系列木馬病毒與“銀狐”木馬病毒此前的文件格式特點(diǎn)一致,均以RAR、ZIP等壓縮格式為主,但大多數(shù)并未設(shè)置密碼口令,解壓縮后會(huì)釋放與壓縮文件同名或相仿的EXE可執(zhí)行程序或動(dòng)態(tài)鏈接庫(kù)(DLL)文件。
3)文件HASH
此次發(fā)現(xiàn)的系列木馬病毒文件HASH列表詳見文末附錄。網(wǎng)絡(luò)安全管理員可通過(guò)國(guó)家計(jì)算機(jī)病毒協(xié)同分析平臺(tái)(virus.cverc.org.cn)獲得相關(guān)病毒樣本的詳細(xì)信息。
3.網(wǎng)絡(luò)通信特征
回聯(lián)地址列表詳見文末附錄內(nèi)容,網(wǎng)絡(luò)安全管理員可根據(jù)相關(guān)特征配置防火墻策略,對(duì)異常通信行為進(jìn)行攔截。
4.其他特征
本次發(fā)現(xiàn)的木馬病毒均采用大體積文件、多層加載、反調(diào)試等逃避檢測(cè)和對(duì)抗分析技術(shù),且復(fù)雜度較高,以試圖拖慢安全軟件和研究人員的整體分析進(jìn)度以及繞過(guò)沙箱檢測(cè)。
二、主要危害
攻擊者發(fā)動(dòng)本次系列病毒木馬攻擊活動(dòng)的主要目的仍然是通過(guò)木馬病毒控制大量受害者主機(jī),并竊取相關(guān)單位敏感數(shù)據(jù)和公民個(gè)人信息。同時(shí)也發(fā)現(xiàn),由于近期我國(guó)企事業(yè)單位和個(gè)人用戶在人工智能應(yīng)用,特別是人工智能大模型的本地化部署方面的投入大量增加,攻擊者還會(huì)針對(duì)性的根據(jù)受害主機(jī)的配置情況,投送惡意“挖礦”病毒,盜竊用戶高性能計(jì)算機(jī)的算力“挖掘”比特幣等加密數(shù)字貨幣以非法牟利。
三、防范措施
臨近五一假期,國(guó)家計(jì)算機(jī)病毒應(yīng)急處理中心提示廣大企事業(yè)單位和個(gè)人網(wǎng)絡(luò)用戶持續(xù)保持針對(duì)各類電信網(wǎng)絡(luò)詐騙活動(dòng)的警惕性和防范意識(shí)。結(jié)合本次發(fā)現(xiàn)的系列木馬病毒傳播活動(dòng)的相關(guān)特點(diǎn),建議廣大用戶采取以下防范措施:
1.不要輕信微信群、QQ群或其他社交媒體軟件中傳播的所謂政府機(jī)關(guān)和公共管理機(jī)構(gòu)發(fā)布的“工作通知”、“放假安排”、“補(bǔ)貼政策”及相關(guān)工作文件和官方程序(或相應(yīng)下載鏈接和二維碼),應(yīng)通過(guò)官方渠道進(jìn)行核實(shí)。
2.針對(duì)類似此次傳播的系列木馬病毒,用戶可將壓縮包和解壓后的可疑文件先行上傳至國(guó)家計(jì)算機(jī)病毒協(xié)同分析平臺(tái) (virus.cverc.org.cn)進(jìn)行安全性檢測(cè),并保持防病毒軟件實(shí)時(shí)監(jiān)控功能開啟,將電腦操作系統(tǒng)和防病毒軟件更新到最新版本。
3.一旦用戶遭遇以下異常狀況,應(yīng)立即主動(dòng)切斷計(jì)算機(jī)設(shè)備網(wǎng)絡(luò)連接,對(duì)重要數(shù)據(jù)進(jìn)行遷移和備份,并對(duì)相關(guān)設(shè)備進(jìn)行停用直至通過(guò)系統(tǒng)重裝或還原、完全的安全檢測(cè)和安全加固后方可繼續(xù)使用。
1)操作系統(tǒng)的安全功能和防病毒軟件在非自主操作情況下被異常關(guān)閉;
2)在排除硬件故障且用戶沒有主動(dòng)運(yùn)行大型應(yīng)用程序的情況下,電腦的性能突然嚴(yán)重下降且系統(tǒng)資源占用率長(zhǎng)時(shí)間居高不下;
3)社交媒體或電子郵件等網(wǎng)絡(luò)應(yīng)用程序提示用戶賬戶出現(xiàn)異常登錄、或反復(fù)收到網(wǎng)絡(luò)服務(wù)商發(fā)來(lái)的登錄驗(yàn)證碼等異常情況。
4.一旦發(fā)現(xiàn)微信、QQ或其他社交媒體軟件發(fā)生被盜現(xiàn)象,應(yīng)向親友和所在單位同事告知相關(guān)情況,并通過(guò)相對(duì)安全的設(shè)備和網(wǎng)絡(luò)環(huán)境修改登錄密碼,并對(duì)自己常用的計(jì)算機(jī)和移動(dòng)通信設(shè)備進(jìn)行殺毒和安全檢查,如反復(fù)出現(xiàn)賬號(hào)被盜情況,應(yīng)在備份重要數(shù)據(jù)的前提下,考慮重新安裝操作系統(tǒng)和防病毒軟件并更新到最新版本。
本預(yù)警報(bào)告得到了北京瑞星網(wǎng)安技術(shù)股份有限公司、安天科技集團(tuán)股份有限公司、北京微步在線科技有限公司、三六零數(shù)字安全科技集團(tuán)有限公司等計(jì)算機(jī)病毒防治技術(shù)國(guó)家工程實(shí)驗(yàn)室和國(guó)家計(jì)算機(jī)病毒協(xié)同分析平臺(tái)等各共建單位的技術(shù)和信息支持,特此致謝。
|舉報(bào)-
違反法律法規(guī) -
垃圾信息、廣告 -
色情、淫穢信息 -
人身攻擊 -
謠言、不實(shí)信息 -
冒充,冒用信息 -
破壞社區(qū)秩序 -
其他 -
涉未成年人有害信息
- 責(zé)任編輯: 房佶宜 
-
李家超:香港這么部署,突破美國(guó)封鎖
2025-04-25 11:42 香港 -
-
南方醫(yī)科大學(xué)原副校長(zhǎng)寧習(xí)洲主動(dòng)投案
2025-04-25 09:59 -
關(guān)稅風(fēng)暴下,日德巨頭“對(duì)中國(guó)投下信任票”
2025-04-25 08:46 觀察者頭條 -
-
遠(yuǎn)程辦公、帶“毒”作業(yè)成間諜竊密突破口
2025-04-25 08:08 國(guó)家安全 -
97歲航空發(fā)動(dòng)機(jī)泰斗溫俊峰逝世,曾參與研制殲7、殲8系列發(fā)動(dòng)機(jī)
2025-04-24 18:01 航空航天 -
神舟二十號(hào)發(fā)射圓滿成功
2025-04-24 17:41 航空航天 -
神舟二十號(hào)載人飛船發(fā)射升空
2025-04-24 17:23 航空航天 -
廣東省發(fā)展改革委原副主任、省能源局原局長(zhǎng)吳道聞被開除公職
2025-04-24 15:21 廉政風(fēng)暴 -
2024年度全國(guó)十大考古新發(fā)現(xiàn)結(jié)果揭曉
2025-04-24 11:21 考古 -
證據(jù)鏈確鑿!@美國(guó):還給中國(guó)
2025-04-24 10:46 考古 -
我國(guó)26個(gè)全球百?gòu)?qiáng)科技集群,連續(xù)兩年全球第一
2025-04-24 10:33 -
-
新版市場(chǎng)準(zhǔn)入負(fù)面清單:無(wú)人駕駛航空器、電子煙等被納入
2025-04-24 09:04 -
出35萬(wàn)為副縣長(zhǎng)女友湊購(gòu)房首付,青海一商人被判緩刑
2025-04-24 06:56 -
國(guó)安部:某國(guó)公司向該國(guó)情報(bào)機(jī)關(guān)開后門,裝間諜軟件
2025-04-24 06:46 國(guó)家安全 -
王毅同伊朗外長(zhǎng)阿拉格齊會(huì)談
2025-04-23 21:53 -
鄭慶華任同濟(jì)大學(xué)黨委書記
2025-04-23 19:50 中西教育 -
金湘軍辭去山西省省長(zhǎng)職務(wù)
2025-04-23 19:38
相關(guān)推薦 -
-
美兩員“大將”施壓未果,日本反倒成了“難啃的骨頭” 評(píng)論 64美國(guó)放風(fēng):伊朗有動(dòng)作了 評(píng)論 81靠萬(wàn)斯“決勝一票”,“大而美”法案驚險(xiǎn)闖關(guān)參議院 評(píng)論 177電氣化已落后亞洲,“大而美”法案或令美國(guó)雪上加霜 評(píng)論 76為什么這支國(guó)足被普遍看好? 評(píng)論 100最新聞 Hot
-
美兩員“大將”施壓未果,日本反倒成了“難啃的骨頭”
-
白宮找補(bǔ):美國(guó)很強(qiáng),不信去問伊朗
-
終于換了,特朗普:我很滿意
-
何君堯:建議給皇后大道、維多利亞公園改名
-
“美國(guó)自毀長(zhǎng)城,中企憑高性價(jià)比一路高歌猛進(jìn)”
-
兩國(guó)矛盾激化,阿媒突然發(fā)文:收到匿名材料,是俄軍擊中的
-
裝不裝空調(diào),法國(guó)政客都能吵起來(lái)
-
潛入醫(yī)院裝電詐設(shè)備,騙走30萬(wàn)!今年已發(fā)生多起
-
美報(bào)告炒作:中企占比近10%,“五角大樓供應(yīng)鏈極其脆弱”
-
“歐洲定居者對(duì)澳大利亞原住民,犯下種族滅絕罪”
-
好一個(gè)“舉賢不避親”,特朗普推薦兒媳參選
-
開庭前妻子墜樓身亡,柯文哲前副手痛哭:臺(tái)灣怎么變成這樣
-
美國(guó)放風(fēng):伊朗有動(dòng)作了
-
“中方正考慮邀請(qǐng)李在明出席”
-
“中國(guó)洋垃圾禁令震動(dòng)全球”,馬來(lái)西亞也跟了
-
靠萬(wàn)斯“決勝一票”,“大而美”法案驚險(xiǎn)闖關(guān)參議院
快訊- 訂單轉(zhuǎn)向中芯國(guó)際,臺(tái)灣聯(lián)電要搞6nm?
- 中日貨運(yùn)“主干道”迎變局, 兩大日航合并案獲中國(guó)“有條件”放行
- 國(guó)家信息中心大數(shù)據(jù)發(fā)展部主任于施洋被查
- 第十三屆吉林省政協(xié)常務(wù)委員王愛明被查
- 賽博釣魚?俄軍發(fā)明新方法擊落烏軍無(wú)人機(jī)
- 抗戰(zhàn)史上的今天:7月2日
- 特朗普參觀“鱷魚惡魔島”:拜登就想把我關(guān)在這兒,這XX養(yǎng)的
- 探訪首屆阿布扎比基礎(chǔ)設(shè)施峰會(huì):中國(guó)企業(yè)用“Plan X”驚喜世界
-